Il governo italiano ha approvato un decreto che rafforza la cybersecurity dei prodotti digitali, introducendo obblighi di sicurezza per hardware e software immessi sul mercato dell’Unione europea. L’obiettivo è tutelare consumatori e imprese da minacce informatiche sempre più diffuse, come attacchi a dispositivi smart, app e sistemi di intelligenza artificiale. La normativa, allineata al regolamento UE del Parlamento e del Consiglio, entra in vigore a partire dall’11 dicembre 2027, con obblighi di segnalazione già in vigore dal 11 settembre 2026.
Un quadro strutturale per la sicurezza digitale
Il decreto del Consiglio dei ministri facilita la verifica della sicurezza dei prodotti fin dalla progettazione e per l’intero ciclo di vita, fornendo un quadro strutturale ad hoc. L’Agenzia per la cybersicurezza nazionale (Acn) sarà l’autorità preposta alla conformità e al controllo, con il compito di garantire che i prodotti rispettino i requisiti di sicurezza. L’Acn potrà avvalersi della Guardia di finanza per il controllo e la vigilanza del mercato. La normativa si applica a tutti i prodotti hardware e software immessi sul mercato dell’Unione europea, con obblighi a carico di fabbricanti, importatori e distributori. Tra i requisiti principali, la gestione delle vulnerabilità, gli aggiornamenti di sicurezza e la segnalazione degli incidenti gravi. Questi obblighi sono parte di un impegno più ampio per contrastare gli attacchi informatici che possono colpire aziende, infrastrutture e consumatori.
Coordinamento tra autorità e supporto alle imprese
Accanto all’Acn opereranno altre autorità, come la Banca d’Italia, la Consob e l’Ivass, attraverso un coordinamento basato su accordi per lo scambio di informazioni. L’obiettivo è tutelare i prodotti classificati come sistemi di intelligenza artificiale ad alto rischio, intervenire nei confronti degli istituti finanziari e garantire la protezione dei dati personali. Per le microimprese e le piccole e medie imprese, l’Acn e il ministero delle Imprese e del Made in Italy offriranno un canale dedicato di consulenza, con tariffe proporzionate per la valutazione della conformità.
Un ulteriore strumento introdotto è il Sandbox-CRA, uno spazio di sperimentazione normativa che permetterà di verificare la conformità dei prodotti innovativi prima dell’immissione sul mercato. Questo meccanismo rafforza la capacità del sistema di adattarsi alle nuove minacce e di garantire una protezione adeguata per consumatori e imprese. Il Cyber Resilience Act (CRA) rappresenta una delle più importanti novità normative in materia di cybersecurity in Europa. L’Italia, come membro dell’Unione, ha adottato questa normativa per allinearsi all’approccio europeo, che mira a rafforzare la protezione degli utenti e a migliorare la resilienza dei prodotti digitali. La marcatura CE permetterà di identificare i prodotti conformi ai requisiti di sicurezza, offrendo una garanzia visibile per i consumatori.



